WordPress sotto attacco: vulnerabilità wp2shell mette a rischio migliaia di siti

Due vulnerabilità critiche individuate nel core di WordPress stanno attirando l’attenzione della comunità della sicurezza informatica. La catena di exploit, denominata wp2shell, permette infatti a un attaccante non autenticato di compromettere un sito web fino ad arrivare, in determinate condizioni, all’esecuzione di codice remoto (Remote Code Execution, RCE). A differenza della maggior parte delle falle che interessano l’ecosistema WordPress, questa volta il problema non riguarda plugin o temi di terze parti, ma il CMS stesso.

L’allarme è stato rilanciato anche dal CERT-AGID, che invita amministratori di sistema e gestori di siti web ad aggiornare tempestivamente le installazioni interessate. La catena di attacco sfrutta due vulnerabilità distinte: CVE-2026-60137, una SQL Injection nel core di WordPress, e CVE-2026-63030, un difetto nella gestione delle richieste batch della REST API. Combinate, le due falle consentono a un utente anonimo di bypassare alcune limitazioni della piattaforma e ottenere privilegi sufficienti per compromettere il sistema.

Pubblicità

In poche e semplici parole si tratta di una vulnerabilità critica che mette a rischio centinaia di migliaia di siti WordPress.

Versioni coinvolte e aggiornamenti disponibili

Le installazioni maggiormente esposte sono quelle basate su WordPress 6.9.0 fino alla 6.9.4 e WordPress 7.0.0 e 7.0.1, nelle quali è presente l’intera catena di attacco che può portare all’esecuzione di codice remoto. La vulnerabilità SQL Injection (CVE-2026-60137) interessa anche la serie 6.8.0–6.8.5, ma in questo ramo non è sfruttabile attraverso la stessa catena di exploit e non consente l’RCE descritta da wp2shell. (⁠CERT-AGID)

Le correzioni sono state distribuite nelle versioni:

  • WordPress 6.8.6
  • WordPress 6.9.5
  • WordPress 7.0.2

Gli amministratori dovrebbero verificare che i propri siti siano stati effettivamente aggiornati. Sebbene WordPress abbia avviato la distribuzione degli aggiornamenti automatici per le versioni supportate, è consigliabile controllare manualmente la versione installata e confermare il corretto completamento dell’update.

Come verificare un’eventuale compromissione

L’aggiornamento del CMS è la priorità, ma potrebbe non essere sufficiente se il sito è già stato compromesso. Il CERT-AGID raccomanda di eseguire una serie di verifiche per individuare possibili indicatori di compromissione.

Tra gli elementi da controllare figurano richieste anomale agli endpoint della REST API (/wp-json/batch/v1 e ?rest_route=/batch/v1), la presenza di nuovi account amministrativi non autorizzati, modifiche inattese ai file del sito, installazione di plugin o temi sconosciuti, file PHP sospetti riconducibili a web shell e operazioni insolite sul database. Anche eventuali modifiche alle configurazioni o alle credenziali dovrebbero essere considerate un possibile segnale di compromissione.

Nel caso emergano anomalie, è opportuno isolare il sistema prima di procedere con ulteriori interventi, preservando le evidenze utili per le eventuali analisi forensi e valutando la rotazione delle credenziali eventualmente esposte.

Mitigazioni temporanee e raccomandazioni

Qualora non fosse possibile applicare immediatamente gli aggiornamenti, una misura temporanea consiste nel bloccare l’accesso anonimo agli endpoint batch della REST API tramite Web Application Firewall (WAF) oppure mediante la configurazione del web server (ad esempio mediante un semplice file .htaccess). Si tratta tuttavia di una mitigazione provvisoria che potrebbe interferire con funzionalità legittime del sito e che non sostituisce in alcun modo l’installazione delle versioni corrette.

Utilizzo di .htaccess per mitigare i rischi di wp2shell

Un intervento semplice ed efficace per mitigare i rischi potrebbe essere attuato mediante un semplice file .htaccess di Apache:

RewriteEngine On

# Blocca l'endpoint REST Batch API
RewriteCond %{REQUEST_URI} ^/wp-json/batch/v1 [OR]
RewriteCond %{QUERY_STRING} (^|&)rest_route=/batch/v1(&|$)
RewriteRule ^ - [F,L]

Questa configurazione restituisce un errore 403 Forbidden per le richieste dirette agli endpoint sfruttati dall’exploit, impedendo il completamento della catena di attacco fino a quando non sarà possibile aggiornare WordPress. Anche in questo caso, la regola va considerata esclusivamente una mitigazione temporanea e non una soluzione definitiva.

Mantenere WordPress aggiornato è la migliore strategia di difesa

La vicenda evidenzia ancora una volta come anche il core di una piattaforma consolidata come WordPress possa diventare un bersaglio critico. Per questo motivo è fondamentale mantenere il CMS costantemente aggiornato, verificare regolarmente l’integrità dell’installazione e monitorare eventuali attività sospette. Per chi gestisce siti WordPress, l’aggiornamento alle versioni più recenti rappresenta attualmente la misura di difesa più efficace contro la catena di vulnerabilità wp2shell.

Iscriviti a Google News Per restare sempre aggiornato seguici su Google News! Seguici
Pubblicità
Massimiliano Bossi
Massimiliano Bossi
Stregato dalla rete sin dai tempi delle BBS e dei modem a 2.400 baud, ho avuto la fortuna di poter trasformare la mia passione in un lavoro (nonostante una Laurea in Giurisprudenza). Adoro scrivere codice e mi occupo quotidianamente di comunicazione, design e nuovi media digitali. Orgogliosamente "nerd" sono il fondatore di MRW.it (per il quale ho scritto centinaia di articoli) e di una nota Web-Agency (dove seguo in prima persona progetti digitali per numerosi clienti sia in Italia che all'estero).

Leggi anche...

Slopaganda: la propaganda politica nell’era dell’intelligenza artificiale

Negli ultimi anni, l'intelligenza artificiale (IA) ha iniziato a...

Google e il chip Frozen v2: l’evoluzione dell’AI con Gemini

Negli ultimi anni, il settore dell'intelligenza artificiale (AI) ha...

La nuova app Android di X: velocità e prestazioni migliorate

La nuova app Android di X, precedentemente conosciuto come...

Nuovo menu di Siri AI in macOS 27: scrittura e assistenza intelligente

Apple continua a spingere i confini dell'innovazione con il...

Oltre 3.800 siti di informazione generati da AI: l’impatto della disinformazione in Italia

Negli ultimi anni, l'emergere di siti di informazione generati...

Claude Fable 5: stabilità e nuove regole per i piani a pagamento di Anthropic

Claude Fable 5 ha finalmente raggiunto una stabilità tanto...
Pubblicità